← back
CVE-2026-20127criticalunder attackCWE-287

Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 10epss 88%
from disclosure to weapon12 days
Published on NVDFeb 25
1st PoC+12d
metasploitFeb 25
CISA KEVFeb 25
exploitation probability
88%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
4 public exploit(s)
Action required by CISAfederal deadline: 2026-02-27

Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Summary

Falha de bypass de autenticação (CWE-287) no mecanismo de peering entre componentes de controle do Cisco Catalyst SD-WAN — Controller (ex-vSmart), Manager (ex-vManage) e Validator (ex-vBond) — que permite a um atacante remoto não autenticado logar como usuário interno privilegiado (não-root) e, a partir daí, acessar NETCONF para reconfigurar toda a fabric SD-WAN. CVSS 10.0 é justificado: sem pré-condição de autenticação, sem interação do usuário, impacto total em confidencialidade/integridade/disponibilidade e mudança de escopo (S:C). Está no catálogo KEV da CISA com exploração confirmada e a CISA chegou a emitir uma Emergency Directive (ED 26-03) com prazo de correção de apenas dois dias — tratamento de incidente ativo, não de risco teórico.

Technical detail

O SD-WAN da Cisco usa um protocolo de controle entre os componentes de gerência (Manager), controladores (Controller/vSmart) e o Validator (vBond) para estabelecer 'control connections' autenticadas — o chamado peering. Essa autenticação de peering é o que garante que apenas dispositivos legítimos da fabric consigam trocar informações de roteamento overlay e configuração. A falha está em como esse mecanismo valida a identidade do peer: ele 'não está funcionando corretamente', nas palavras do próprio fornecedor, o que caracteriza um CWE-287 (Improper Authentication) genérico — a Cisco não detalhou publicamente se é falha criptográfica, lógica de validação de certificado ou de sessão.

O atacante controla o conteúdo de requisições de peering enviadas ao componente exposto. Explorando a falha, ele consegue autenticar-se como se fosse um peer legítimo e obter uma sessão como usuário interno de alto privilégio, mas não-root, dentro do Controller/Manager. Esse usuário interno tem acesso a NETCONF, a interface de gerência de configuração de rede do SD-WAN — e é por aí que o atacante ganha capacidade de alterar políticas, rotas e configuração de todo o fabric, não apenas do dispositivo comprometido.

Um indicador técnico relevante citado pelo próprio advisory: o login resultante aparece nos logs de autenticação SSH como 'Accepted publickey for vmanage-admin', sugerindo que a conta interna abusada é essa conta de serviço padrão usada para comunicação entre componentes — não uma conta administrativa criada pelo cliente, o que explica por que ela passa despercebida em auditorias manuais.

A vulnerabilidade afeta os três componentes independente de configuração do dispositivo ('regardless of device configuration'), tanto em implantações on-premises quanto nas variantes hospedadas pela Cisco (Cisco Hosted SD-WAN Cloud, inclusive a gestão pela própria Cisco e o ambiente FedRAMP).

How it’s exploited

O vetor é de rede: o atacante envia requisições de peering forjadas diretamente às portas de controle expostas dos componentes SD-WAN. Não é necessária nenhuma credencial, interação de usuário ou condição de configuração específica — a complexidade de ataque é baixa (AC:L) e o escopo de exposição é qualquer sistema com as portas de peering acessíveis pela rede, inclusive pela internet pública. O próprio advisório afirma isso sem rodeios: 'Cisco Catalyst SD-WAN Controller systems that are exposed to the internet and that have ports exposed to the internet are at risk of exposure to compromise'.

O resultado final da exploração é uma sessão autenticada como usuário interno de alto privilégio (não-root) com acesso a NETCONF — suficiente para reescrever a configuração de rede de toda a fabric SD-WAN gerenciada por aquele Controller/Manager. Isso é, na prática, controle administrativo efetivo sobre o overlay de rede da organização, mesmo sem uma conta root tradicional.

Existe exploração ativa confirmada (presença no KEV da CISA), módulo Metasploit público e PoC pública circulando — o que reduz drasticamente a barreira técnica para exploração em massa contra qualquer instância exposta. A CISA tratou o caso como emergência: prazo de mitigação de dois dias corridos a partir da publicação, através da Emergency Directive 26-03, algo reservado a cenários de exploração ativa contra infraestrutura crítica.

Versions

Affected
Cisco Catalyst SD-WAN Controller (ex-vSmart), Cisco Catalyst SD-WAN Manager (ex-vManage) e Cisco Catalyst SD-WAN Validator (ex-vBond), afetados independentemente da configuração do dispositivo, tanto on-premises quanto em Cisco Hosted SD-WAN Cloud (incluindo variante Cisco Managed e ambiente FedRAMP). O advisório remete a uma seção 'Fixed Software' com o detalhamento exato de quais releases estão vulneráveis por trem — esse detalhamento não constava no material disponível para esta página; consultar o advisório oficial para a lista precisa por versão.
Fixed in
A Cisco declara ter lançado atualizações de software que corrigem a falha, mas as versões específicas de correção por trem de release (seção 'Fixed Software' do advisory) não estavam disponíveis no conteúdo consultado. Não foi possível confirmar números de versão corrigida sem inventar — consultar diretamente o advisory oficial da Cisco antes de considerar qualquer ambiente corrigido.

How to protect

O fornecedor afirma explicitamente que não há workaround que corrija a falha ('No workarounds available' / 'There are no workarounds that address this vulnerability') — a única correção real é a atualização de software. O advisory referencia uma seção 'Fixed Software' com as versões corrigidas por trem de release, mas o conteúdo dessa tabela não estava disponível no material consultado para esta página; é necessário verificar diretamente no advisory oficial (link nas fontes) qual é a primeira versão corrigida para o trem de release em uso antes de planejar a atualização.

Como mitigação temporária enquanto a atualização não é aplicada, a Cisco menciona orientação de mitigação de impacto (não de correção), mas o texto dessa orientação também não foi capturado integralmente nas fontes disponíveis — consultar a seção de Workarounds/Mitigation completa do advisory. Adicionalmente, a CISA publicou diretrizes específicas de contenção e caça a ameaças (Hunt & Hardening Guidance) associadas à ED 26-03, que devem ser seguidas por quem não pode corrigir imediatamente.

O que não funciona: reduzir exposição da interface web de administração isoladamente não neutraliza a falha, já que o problema está na autenticação de peering entre componentes de controle, não na interface administrativa comum. Restringir por firewall o acesso às portas de peering apenas a IPs de componentes legítimos da própria fabric reduz a superfície de ataque, mas não é workaround reconhecido pelo fornecedor — é controle compensatório de rede, não correção da falha.

How to detect

O advisório fornece dois sinais concretos. Primeiro, no auth.log (/var/log/auth.log) dos componentes de controle, procurar entradas 'Accepted publickey for vmanage-admin from [IP]' — e cruzar esse IP com os System IPs configurados na aba WebUI > Devices > System IP do Manager; login de vmanage-admin vindo de IP fora dessa lista é indício forte de comprometimento. Segundo, nos logs de VDAEMON (mensagem NTCE-1000001, 'control-connection-state-change'), revisar todo evento de peering do tipo 'vmanage' — validando timestamp contra janelas de manutenção conhecidas, IP público contra inventário de infraestrutura autorizada, peer-system-ip contra a topologia documentada e peer-type contra os papéis esperados de dispositivo no ambiente.

Não há assinatura de rede única e confiável descrita pelo fornecedor para detectar as requisições de exploração em trânsito — a validação recomendada é essencialmente forense/manual sobre logs de peering e autenticação já gerados pelo próprio dispositivo, não uma assinatura de IDS/WAF pronta.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A vulnerability in the peering authentication in Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an unauthenticated, remote attacker to bypass authentication and obtain administrative privileges on an affected system. This vulnerability exists because the peering authentication mechanism in an affected system is not working properly. An attacker could exploit this vulnerability by sending crafted requests to an affected system. A successful exploit could allow the attacker to log in to an affected Cisco Catalyst SD-WAN Controller as an internal, high-privileged, non-root user account. Using this account, the attacker could access NETCONF, which would then allow the attacker to manipulate network configuration for the SD-WAN fabric. 
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.